summaryrefslogtreecommitdiff
diff options
context:
space:
mode:
authorDenis Chevalier <perso@denischevalier.fr>2026-08-06 12:45:32 +0200
committerDenis Chevalier <perso@denischevalier.fr>2026-08-06 12:45:32 +0200
commit2474523199cde6d1ad8ef6ca085bd690bc5d619a (patch)
tree1b79ef0f41e8960cee0cd42f0327c2efb4dfc1f7
parentf37a43fab076b7f061f8a8ba55b80690904c7b6b (diff)
downloadpostinstall-2474523199cde6d1ad8ef6ca085bd690bc5d619a.tar.gz
postinstall-2474523199cde6d1ad8ef6ca085bd690bc5d619a.tar.bz2
postinstall-2474523199cde6d1ad8ef6ca085bd690bc5d619a.zip
harden sudo
-rwxr-xr-xetc.bash27
-rw-r--r--etc/sudoers.d/00-hardening11
2 files changed, 25 insertions, 13 deletions
diff --git a/etc.bash b/etc.bash
index 77fb690..87b67b8 100755
--- a/etc.bash
+++ b/etc.bash
@@ -1,18 +1,19 @@
#!/bin/bash
-sudo cp -rv etc/keyd/* /etc/keyd/
-sudo cp -v etc/pacman.conf /etc/
-sudo cp -v etc/kernel/cmdline /etc/kernel/
-sudo cp -v etc/modprobe.d/blacklist-security.conf /etc/modprobe.d/
-sudo cp -v etc/pam.d/system-local-login /etc/pam.d/
-sudo cp -v etc/pam.d/system-login /etc/pam.d/
-sudo cp -v etc/login.defs /etc/
-sudo cp -v etc/updatedb.conf /etc/
-sudo cp -v etc/systemd/coredump.conf /etc/systemd/
-sudo cp -v etc/sysctl.d/99-security.conf /etc/sysctl.d/
+sudo cp -rv ./etc/keyd/* /etc/keyd/
+sudo cp -v ./etc/pacman.conf /etc/
+sudo cp -v ./etc/kernel/cmdline /etc/kernel/
+sudo cp -v ./etc/modprobe.d/blacklist-security.conf /etc/modprobe.d/
+sudo cp -v ./etc/pam.d/system-local-login /etc/pam.d/
+sudo cp -v ./etc/pam.d/system-login /etc/pam.d/
+sudo cp -v ./etc/login.defs /etc/
+sudo cp -v ./etc/updatedb.conf /etc/
+sudo cp -v ./etc/sudoers.d/00-hardening /etc/sudoers.d/
+sudo cp -v ./etc/systemd/coredump.conf /etc/systemd/
+sudo cp -v ./etc/sysctl.d/99-security.conf /etc/sysctl.d/
sudo sysctl --system
-grep tmpfs /etc/fstab || sudo cat etc/fstab >> /etc/fstab
+grep tmpfs /etc/fstab || sudo cat ./etc/fstab >> /etc/fstab
# firewall
sudo ufw default deny incoming
@@ -25,5 +26,5 @@ sudo systemctl enable --now ufw
sudo systemctl enable --now fstrim.timer
# linux-hardened
-sudo cp -v etc/mkinitcpio.d/linux-hardened.preset /etc/mkinitcpio.d
-sudo mkinitcpio -p linux-hardened
+sudo cp -v ./etc/mkinitcpio.d/linux-hardened.preset /etc/mkinitcpio.d
+sudo mkinitcpio -P
diff --git a/etc/sudoers.d/00-hardening b/etc/sudoers.d/00-hardening
new file mode 100644
index 0000000..e1b1d08
--- /dev/null
+++ b/etc/sudoers.d/00-hardening
@@ -0,0 +1,11 @@
+# Force sudo to run in its own pseudo-terminal (prevents TTY hijacking)
+Defaults use_pty
+
+# Reset environment variables on sudo execution
+Defaults env_reset
+
+# Reduce the cached password window to 5 minutes (default is 15)
+Defaults timestamp_timeout=5
+
+# Clear screen after entering password
+Defaults lecture=never